Utilice esta página para configurar y verificar Kerberos como el mecanismo de autenticación para el servidor de aplicaciones.
Cuando ha entrado la información necesaria y la ha aplicado a la configuración, el nombre de principal del servidor se crea a partir del nombre de servicio, nombre de reino y nombre de host y se utiliza para verificar automáticamente la autenticación del servicio Kerberos.
Cuando está configurado, Kerberos es el mecanismo de autenticación primario. Configure la autenticación de EJB (Enterprise JavaBeans) en los recursos accediendo a los enlaces de referencias de recursos en el panel de detalles de la aplicación.
Para ver esta página de la consola de administración, pulse Seguridad > Seguridad global. En Autenticación, pulse Configuración Kerberos.
´org.ietf.jgss.GSSException, código principal: 11, código menor: 0 series principales: fallo general, no especificado en la serie menor de nivel GSSAPI: no puede conseguir credencial para servicio principal WAS/test@AUSTIN.IBM.COMEn el ejemplo de excepción, no se especifica el nombre de host completo, por lo que se produce la anomalía. En este error, el nombre de host del sistema se obtiene normalmente del archivo /etc/hosts en lugar de obtenerse del servidor de nombres de dominio (DNS). En los sistemas UNIX o Linux, si la línea de "hosts": del archivo /etc/nsswitch.conf está configurada para utilizar el archivo de hosts antes que el DNS, la configuración de Kerberos falla si el archivo hosts contiene una entrada correspondiente al sistema que no es el nombre de host completo.
Especifica el nombre del reino Kerberos. En la mayoría de los casos, el dominio es el nombre de dominio en mayúsculas. Por ejemplo, una máquina con el nombre de dominio test.austin.ibm.com normalmente tiene el nombre de dominio Kerberos AUSTIN.IBM.COM.
Existen dos componentes que utilizan un nombre de reino. La implementación de IBM® del componente JGSS (Java Generic Security Service) obtiene el nombre de reino del archivo krb5.conf. WebSphere Application Server también mantiene un nombre de reino, que normalmente es el mismo que JGSS utiliza. Si deja en blanco el campo de nombre de dominio Kerberos, WebSphere Application Server hereda el nombre de reino del JGSS.
Es posible que desee que WebSphere Application Server utilice un nombre de reino diferente, y puede utilizar el campo de nombre de dominio Kerberos para cambiarlo. No obstante, tenga en cuenta que si cambia el nombre de reino en la consola de administración sólo cambia el nombre de reino de WebSphere Application Server.
| Información | Valor |
|---|---|
| Tipo de datos: | Serie |
Por convenio, un principal del servicio Kerberos se divide en tres partes : la primaria, la instancia y el nombre de reino Kerberos. El formato del nombre principal del servicio Kerberos es servicio/<nombre_host_completo>@DOMINIO_KERBEROS.nombre_servicio. El nombre de servicio es la primera parte del nombre de principal del servicio Kerberos. Por ejemplo, en WAS/test.austin.ibm.com@AUSTIN.IBM.COM, el nombre de servicio es WAS.
| Información | Valor |
|---|---|
| Tipo de datos: | Serie |
El archivo de configuración Kerberos, krb5.conf o krb5.ini, contiene la información de configuración de cliente, que incluye las ubicaciones de los centros de distribución de claves (KDC) para el reino de interés. El archivo krb5.conf se utiliza para todas las plataformas excepto Windows, que utiliza el archivo krb5.ini.
| Información | Valor |
|---|---|
| Tipo de datos: | Serie |
Especifica el nombre de archivo de la tabla de claves Kerberos con su vía de acceso completa. Puede pulsar Examinar para localizarlo. Si este campo está vacío, se utiliza el nombre de archivo de tabla de claves especificado en el archivo de configuración de Kerberos.
| Información | Valor |
|---|---|
| Tipo de datos: | Serie |
Especifica si Kerberos debe eliminar el sufijo del nombre de usuario principal, empezando desde el símbolo @ que precede al nombre de reino Kerberos. Si este atributo se establece en true, el sufijo del nombre de usuario del principal se eliminará. Si este atributo se establece en false, se mantiene el sufijo del nombre principal. El valor predeterminado utilizado es true.
| Información | Valor |
|---|---|
| Valor predeterminado: | Habilitada |
Especifica si la autenticación Kerberos debe almacenar las credenciales delegadas de Kerberos en el asunto.
Esta opción también permite que una aplicación recupere las credenciales almacenadas y las propague a otras aplicaciones en sentido descendente para la autenticación Kerberos adicional con la credencial del cliente Kerberos.
Si este parámetro es true, y en tiempo de ejecución no se puede extraer una credencial de delegación GSS del cliente, se registra un mensaje de aviso.
| Información | Valor |
|---|---|
| Valor predeterminado: | Habilitada |
Especifica si se debe utilizar el módulo de correlación incorporado para correlacionar un nombre principal de Kerberos con una identidad SAF en z/OS. Esta opción sólo se utiliza cuando el registro de usuarios activo es sistema operativo local.
Correlación de un principal de Kerberos con una identidad SAF (System Authorization Facility) en z/OS si desea más información.